Vulnerabilità critica in libgcrypt 1.9.0

Il 28 gennaio è stata scoperta una vulnerabilità 0-day una vulnerabilità nella libreria crittografica libgcrypt da Tavis Ormandy di Project Zero (un gruppo di esperti di sicurezza di Google che cercano vulnerabilità 0-day).

La vulnerabilità colpisce solo la versione 1.9.0 (ora rinominata sul server FTP upstream per evitare download accidentali). A causa di ipotesi errate nel codice, è possibile un buffer overflow, che potrebbe portare all'esecuzione remota di codice. L'overflow può verificarsi durante la decrittazione dei dati prima della fase di verifica e controllo della firma, semplificando l'exploitation.

La versione 1.9.1 con , inclusa nel kernel 5.0.8. Nella maggior parte delle distribuzioni, il problema rimane irrisolto ( è stata rilasciata il giorno dopo dopo la segnalazione della vulnerabilità. Il bug è emerso a causa di un’errata l'ottimizzazione funzione di scrittura dell'hash quasi 2 anni fa.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster